• 我的订阅
  • 科技

微软发现 macOS 漏洞可让黑客访问用户私人数据

类别:科技 发布时间:2023-05-31 17:20:00 来源:FreeBuf

微软发现 macOS 漏洞可让黑客访问用户私人数据

据BleepingComputer消息,苹果最近解决了一个由微软发现的macOS系统漏洞,该漏洞允许拥有root权限的攻击者绕过系统完整性保护(SIP)以安装不可删除的恶意软件,并通过规避透明度同意和控制(TCC)安全检查来访问受害者的私人数据。该漏洞被称为Migraine,由一组微软安全研究人员发现并报告给苹果,现在被追踪为CVE-2023-32369。苹果已在两周前的5月18日发布的macOSVentura13.4、macOSMonterey12.6.6和macOSBigSur11.7.7安全更新中修补了该漏洞。系统完整性保护(SIP)是一种macOS安全机制,可通过对根用户帐户及其在操作系统受保护区域内的功能施加限制来防止潜在的恶意软件更改某些文件夹和文件,其运作原则是只有由Apple签名或拥有特殊权限的进程(例如Apple软件更新和安装程序)才被授权更改受macOS保护的组件。此外,如果不重新启动系统并启动macOSRecovery(内置恢复系统),就无法禁用SIP,这需要对已经受损的设备进行物理访问。然而,微软的研究人员发现,拥有root权限的攻击者可以通过滥用macOS迁移助手实用程序来绕过SIP安全实施。研究证明,拥有root权限的攻击者可以使用AppleScript自动执行迁移过程,并在将其添加到SIP的排除列表后启动恶意负载,而无需重新启动系统和从macOSRecovery启动。任意绕过SIP会带来重大风险,尤其是在被恶意软件利用时,包括创建无法通过标准删除方法删除的受SIP保护的恶意软件。此外攻击面也得到扩大,并可能允许攻击者通过任意内核代码执行来篡改系统完整性,并可能安装rootkit以隐藏安全软件中的恶意进程和文件。绕过SIP保护还可以完全绕过TCC策略,使攻击者能够替换TCC数据库并获得对受害者私人数据的无限制访问权限。已非第一次发现macOS漏洞这不是微软研究人员近年来报告的第一个此类macOS漏洞。2021年,微软报告了一个名为Shrootless的SIP绕过漏洞,允许攻击者在受感染的Mac上执行任意操作,将权限提升为root,并可能在易受攻击的设备上安装rootkit。最近,微软首席安全研究员JonathanBarOr还发现了一个名为Achilles的安全漏洞,攻击者可以利用该漏洞绕过Gatekeeper对不受信任应用的限制,以此来部署恶意软件。他还发现了另一个名为powerdir的漏洞,可以让攻击者绕过TCC来访问用户的受保护数据。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-05-31 19:45:12

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

微软11月修复60多个安全漏洞,包括5个零日漏洞
11月20日消息,微软宣布,今年11月的PatchTuesday总共修复了60多个安全漏洞,其中包括5个零日漏洞,据称有3个已经被黑客利用
2023-11-20 11:42:00
微软承认 Teams 存在漏洞,黑客可入侵团队并传播恶意程序
...UMPSEC安全分析公司的MaxCorbridge和TomEllson日前在最新版本的微软Teams中发现了一个漏洞
2023-06-27 22:28:00
安全专家称微软Copilot+新功能“回顾”存严重安全隐患
IT之家 6 月 4 日消息,微软最近发布的 Copilot+ 引发热议,其中一项名为“回顾”(Recall)的 AI 功能更是备受关注
2024-06-04 10:46:00
苹果 macOS 版微软 365 应用存漏洞,黑客可绕过权限执行恶意操作
...8 月 20 日消息,网络安全公司 CiscoTalos 最近发现,macOS 版微软 365 应用存在八个漏洞。黑客可以利用这些漏洞绕过 macOS 的权限模型
2024-08-21 09:28:00
微软“未来安全倡议”:ai颠覆传统游戏规则
11月3日消息,微软总裁BradSmith在昨日介绍了微软的“未来安全倡议”(SecureFutureInitiative)
2023-11-04 02:37:00
接近满分漏洞!已有黑客利用Outlook漏洞攻击:打开邮件就会触发
...有美国联邦机构必须在3周内完成系统补丁部署,以修复微软Outlook中存在的高危远程代码执行漏洞。该漏洞编号为CVE-2024-21413
2025-02-07 12:44:00
微软修复49项安全漏洞
1月12日消息,微软今天宣布2024年首个PatchTuesday一共修复了49项安全漏洞,本月有2项漏洞被列为严重(Critical)等级
2024-01-13 03:44:00
...苹果官方确认两周前面向iPhone发布的更新修复了一个零日漏洞,并有证据表明该漏洞已经被黑客积极利用。苹果公司在今天更新的支持文档中表示
2022-12-14 12:07:00
报告称微软 Skype 移动应用存在严重漏洞
据 404Media.co 报道,微软的Skype移动应用存在一个严重的漏洞,可能导致黑客通过发送一个链接就能检测到用户的IP地址
2023-08-29 17:55:00
更多关于科技的资讯:
给“狂飙”的AI套上伦理的“缰绳”全球首个系统级伦理垂域大模型“问道”发布南报网讯(记者何洁通讯员孙艳)让AI也能像学者一样
2025-11-13 08:06:00
第八届进博会搭建国际合作桥梁——汉诺金携手湖南卫视快乐购共促“健康中国”
近日,第八届中国国际进口博览会(进博会)在上海国家会展中心隆重开幕。作为全球关注的年度经贸盛会,进博会汇聚来自世界各地的顶尖企业与行业代表
2025-11-13 08:57:00
本报讯(全媒体记者左阳天)指尖滑动屏幕,货物飞速流转,一场持续了一个多月的年度消费盛宴,正悄然重塑江西消费者的购物车与江西商家的生产线
2025-11-13 06:45:00
新闻纵深|“人机共生”让绿钢更绿
河钢集团石钢公司五十六个智能模型构建“数字工厂”“人机共生”让绿钢更绿阅读提示订单排产从48小时压缩到30分钟,钢水样品2分40秒完成27种元素分析
2025-11-12 08:14:00
厦门网讯(厦门日报记者 沈彦彦)11月11日,京东发布2025年“双11”购物狂欢节(以下简称“双11”)福建消费热点相关情况
2025-11-12 08:22:00
厦门网讯(厦门日报记者 沈彦彦)昨日,抖音美洋官方旗舰店的直播间里热闹非凡,主播“上链接”话音刚落,新品针织衫链接的下单人数瞬间破百
2025-11-12 08:22:00
厦门网讯 (厦门日报记者 邬秀君)顶峰人文影视艺术会客厅项目签约金额20亿元;同文文化艺术影视科技街区项目签约金额16亿元
2025-11-12 08:22:00
厦门网讯 (文/厦门日报记者 谭心怡)在思明区禾祥西路,一个红色小窗口内闪着金元宝形的灯,客人抽完签、摇响铃铛、再把签递进窗口——冰激凌就会从里面递出
2025-11-12 08:22:00
厦门软件园企业:科技赋能 打开光影新视野
借助XR虚拟拍摄技术,可实现场景自由切换。图为厦门火炬元宇宙(XR)公共技术服务平台。(甚妙视觉 供图)厦门网讯 (厦门日报记者 林露虹 通讯员 管轩 雷飏)光影闪耀鹭岛
2025-11-12 08:22:00
●席恺前不久,星巴克以40亿美元出售中国业务60%股权。消息一传出,众人的目光很快聚焦在瑞幸咖啡上:这个总部设在厦门的咖啡品牌
2025-11-12 08:22:00
鲁网11月11日讯(记者 赵洪斌 吴美琳)11月11日,德州扒鸡®美食城三八路店重装开业,焕新启幕,美耀州城!溯源四十载
2025-11-12 08:43:00
立冬时节,寒意逐渐加重。11月7日,记者走进沧州热力有限公司热网调度中心,只见一块覆盖整面墙壁的智慧大屏格外醒目,沧州智慧热力管理平台正高效运行
2025-11-12 08:57:00
记者走基层|雄安图书馆迎来“新员工”
机器人馆员与小读者热情对话互动,数字人馆员“图小安”为读者推荐书籍,“爱心智送”机器人载着图书穿梭在图书馆内,无人驾驶送书车定时出发往雄安人工智能产业园等点位送书……11月3日
2025-11-12 08:59:00
2025网聚美好安徽 |“多面手”“大力士”……江淮前沿技术协同创新中心机器人“天团”来了
大皖新闻讯 11月11日,“皖美十四五 再启新征程”2025网聚美好安徽网络主题活动来到江淮前沿技术协同创新中心,采访团在这里邂逅了许多形态各异
2025-11-12 09:01:00
从秸秆到新材料,圣泉“链”就产业生态新格局|链上济南项新行
编者按:“十五五”规划建议中提出,提升产业链自主可控水平,强化产业基础再造和重大技术装备攻关,滚动实施制造业重点产业链高质量发展行动
2025-11-12 09:19:00